ImageMagick
Hersteller: ImageMagick Studio
ImageMagick gehört zur Kategorie „Server-Software, Middleware, Web“. xonatec überwacht ImageMagick laufend auf neue Sicherheitslücken und priorisiert jede Meldung nach aktiver Ausnutzung (KEV), Ausnutzungswahrscheinlichkeit (EPSS) und Schweregrad (CVSS). Im zugeschnittenen Bericht erhalten Sie ausschliesslich die Meldungen, die dieses Produkt betreffen.
Schwachstellen-Reports
269 ReportsZeige 1 bis 50 von 269
-
Apache Log4j2 Remote Code Execution Vulnerability
CVE-2021-44228 Kritisch Aktiv ausgenutztApache Log4j2 enthält eine Schwachstelle, die Angreifern aus der Ferne die Ausführung von Schadcode (Remote Code Execution) ermöglicht. CVSS-Basiswert: 10.0 (Kritisch). Wird laut CISA KEV aktiv ausgenutzt; die Aufnahme in den KEV-Katalog erfolgte am 2021-12-10. Ausnutzungswahrscheinlichkeit (EPSS): 100.0 %. Im CSAF/VEX-Advisory von SICK PSIRT sind 5 Produkte mit Fix ausgewiesen und keine Produkte als weiterhin betroffen; die Lücke betrifft zudem eine grosse Zahl weiterer überwachter Hersteller, darunter Atlassian, Oracle, Rockwell Automation und SolarWinds.
CVSS: 10.0 EPSS: 100.00% Publiziert: Referenz: CISA KEV -
HTTP/2 Rapid Reset Attack Vulnerability
CVE-2023-44487 Hoch Aktiv ausgenutztDie HTTP/2-Implementierung zahlreicher Server ist für den sogenannten Rapid-Reset-Angriff anfällig: Durch schnelles wiederholtes Öffnen und Zurücksetzen von Streams kann ein Angreifer einen Denial-of-Service auslösen. CVSS-Basiswert: 7.5 (Hoch). Wird laut CISA KEV aktiv ausgenutzt; die Aufnahme in den KEV-Katalog erfolgte am 2023-10-10. Ausnutzungswahrscheinlichkeit (EPSS): 100.0 %. Laut CSAF/VEX-Advisory von Schneider Electric CPCERT sind 2 Produkte betroffen, davon 2 mit Fix; die Lücke betrifft zudem eine grosse Zahl weiterer überwachter Hersteller, darunter Cisco, F5, nginx und Kubernetes.
CVSS: 7.5 EPSS: 100.00% Publiziert: Referenz: CISA KEV -
Microsoft .NET Core und Visual Studio – Denial-of-Service Vulnerability
CVE-2023-38180 Hoch Aktiv ausgenutztIn Microsoft .NET Core und Visual Studio besteht eine Schwachstelle, die Denial-of-Service-Angriffe ermöglicht. CVSS-Basiswert: 7.5 (Hoch). Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 14.0 %.
CVSS: 7.5 EPSS: 14.02% Publiziert: Referenz: CISA KEV -
GNU Bash Arbitrary Code Execution (ShellShock) – Synology
CVE-2014-6271 Aktiv ausgenutztDie als "ShellShock" bekannte Schwachstelle in der GNU Bourne-Again Shell (Bash) ermöglicht Angreifern die Ausführung beliebigen Codes durch speziell gestaltete Umgebungsvariablen. Synology informierte Kunden über die Auswirkungen der Bash-Schwachstelle CVE-2014-6271 und CVE-2014-7169. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 100.0 %.
EPSS: 100.00% Publiziert: Referenz: CISA KEV -
Apache Log4j2 Deserialization of Untrusted Data
CVE-2021-45046 Aktiv ausgenutztApache Log4j2 ist von einer Deserialisierungs-Schwachstelle nicht vertrauenswürdiger Daten betroffen. Wird laut CISA KEV aktiv ausgenutzt; Aufnahme in den KEV-Katalog am 2023-05-01. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 100.0 %. Zahlreiche Hersteller führen die Lücke in eigenen Advisories, darunter Asustor, Honeywell, Wibu-Systems, Rockwell Automation und SolarWinds.
EPSS: 99.98% Publiziert: Referenz: CISA KEV -
GNU Bash Arbitrary Code Execution (ShellShock, Variante 2)
CVE-2014-7169 Aktiv ausgenutztEine weitere Variante der als ShellShock bekannten Schwachstelle in der GNU Bourne-Again Shell (Bash) ermöglicht Angreifern die Ausführung beliebigen Codes. Synology informierte Kunden gemeinsam über die Auswirkungen von CVE-2014-6271 und CVE-2014-7169; Securepoint führt die Lücke im UTM-Changelog. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 99.9 %.
EPSS: 99.94% Publiziert: Referenz: CISA KEV -
ImageMagick – Improper Input Validation
CVE-2016-3714 Aktiv ausgenutztIn ImageMagick ermöglicht eine unzureichende Eingabevalidierung (Improper Input Validation) beim Verarbeiten präparierter Bilddateien die Ausführung von beliebigem Code. Betroffen sind zahlreiche Distributionen wie Ubuntu, Debian und SUSE/openSUSE. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 97.5 %.
EPSS: 97.48% Publiziert: Referenz: CISA KEV -
VMware Tanzu Spring Data Commons – Property Binder
CVE-2018-1273 Aktiv ausgenutzt RansomwareIn Spring Data Commons (VMware Tanzu) ermöglicht eine Schwachstelle im Property-Binder die Ausführung von beliebigem Code aus der Ferne. Wird laut CISA KEV aktiv ausgenutzt. Bekannter Einsatz in Ransomware-Kampagnen. Ausnutzungswahrscheinlichkeit (EPSS): 95.7 %.
EPSS: 95.71% Publiziert: Referenz: CISA KEV -
Microsoft .NET Framework, SharePoint und Visual Studio – Remote Code Execution
CVE-2020-1147 Aktiv ausgenutztIn Microsoft .NET Framework, SharePoint und Visual Studio besteht eine Schwachstelle, die Remote Code Execution ermöglicht. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 94.3 %.
EPSS: 94.35% Publiziert: Referenz: CISA KEV -
ImageMagick Server-Side Request Forgery (SSRF)
CVE-2016-3718 Aktiv ausgenutztEine Server-Side Request Forgery (SSRF)-Schwachstelle in ImageMagick ermöglicht es Angreifern, interne Netzwerkanfragen über den betroffenen Server auszulösen. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 76.9 %.
EPSS: 76.90% Publiziert: Referenz: CISA KEV -
ImageMagick Arbitrary File Deletion Vulnerability
CVE-2016-3715 Aktiv ausgenutztImageMagick enthält eine Schwachstelle, die das willkürliche Löschen von Dateien ermöglicht. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 75.4 %.
EPSS: 75.38% Publiziert: Referenz: CISA KEV -
InduSoft Web Studio NTWebServer – Directory Traversal
CVE-2014-0780 Aktiv ausgenutztEine Directory-Traversal-Schwachstelle im NTWebServer von InduSoft Web Studio ermöglicht Angreifern den Zugriff auf Dateien ausserhalb des vorgesehenen Verzeichnisses. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 74.5 %.
EPSS: 74.55% Publiziert: Referenz: CISA KEV -
Rockwell Multiple Products – Insufficient Protected Credentials
CVE-2021-22681 Aktiv ausgenutztMehrere Rockwell Automation-Produkte sind von einer Schwachstelle durch unzureichend geschützte Anmeldeinformationen betroffen (CVE-2021-22681). Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 63.6 %.
EPSS: 63.63% Publiziert: Referenz: CISA KEV -
Log4j 1.2 SocketServer – Deserialisierung mit Remote Code Execution
CVE-2019-17571 KritischDie in Log4j 1.2 enthaltene SocketServer-Klasse ist anfällig für die Deserialisierung nicht vertrauenswürdiger Daten, was in Kombination mit einem geeigneten Deserialisierungs-Gadget zur Ausführung beliebigen Codes aus der Ferne ausgenutzt werden kann. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 69.1 %.
CVSS: 9.8 EPSS: 69.06% Publiziert: Referenz: NVD -
Visual Studio Code: fehlende Autorisierung ermöglicht Rechteausweitung über das Netzwerk
CVE-2026-47281 KritischIn Visual Studio Code fehlt an einer Stelle die Autorisierungsprüfung. Ein nicht autorisierter Angreifer kann dadurch über das Netzwerk seine Rechte ausweiten. CVSS-Basiswert: 9.6 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.6 %. Empfohlene Massnahme: die von Microsoft bereitgestellte aktuelle Version von Visual Studio Code installieren.
CVSS: 9.6 EPSS: 0.59% Publiziert: Referenz: NVD -
OpenCode Studio vor 2.4.4: Fehlende Authentifizierung ermöglicht Zugriff auf beliebige Dateien
CVE-2026-69110 KritischOpenCode Studio vor Version 2.4.4 enthält laut NVD eine Schwachstelle durch fehlende Authentifizierungsprüfung, die es nicht authentifizierten Angreifern aus der Ferne ermöglicht, beliebige Dateien in den Verzeichnissen temp und static/music direkt anzufordern und zu lesen. CVSS-Basiswert: 9.1 (Kritisch). Angaben zur Ausnutzungswahrscheinlichkeit (EPSS) liegen nicht vor. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.
CVSS: 9.1 Publiziert: Referenz: NVD -
Wedding Slideshow Studio 1.36 – Buffer Overflow ermöglicht Codeausführung
CVE-2020-37161 KritischWedding Slideshow Studio 1.36 enthält eine Buffer-Overflow-Schwachstelle, die es Angreifern erlaubt, durch Überschreiben des Registrierungsnamens-Felds mit einer bösartigen Nutzlast beliebigen Code auszuführen. Mit einer speziell gestalteten Nutzlast lässt sich eine entfernte Codeausführung auslösen. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 Publiziert: Referenz: NVD -
Wedding Slideshow Studio 1.36: Pufferüberlauf im Registrierungsschlüssel-Feld
CVE-2020-37162 KritischWedding Slideshow Studio 1.36 enthält eine Pufferüberlauf-Schwachstelle im Eingabefeld für den Registrierungsschlüssel, über die Angreifer durch Überschreiben des Speichers beliebigen Code ausführen können. Ein präparierter Payload von 1608 Byte löst einen Stack-basierten Pufferüberlauf aus. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 Publiziert: Referenz: NVD -
CVE-2025-55315 – HTTP Request Smuggling in ASP.NET Core
CVE-2025-55315 KritischIn ASP.NET Core erlaubt eine inkonsistente Interpretation von HTTP-Anfragen (HTTP Request/Response Smuggling) einem berechtigten Angreifer, über das Netzwerk eine Sicherheitsfunktion zu umgehen. CVSS-Basiswert: 9.9 (Kritisch). Empfohlene Massnahme: den bereitgestellten Hersteller-Fix einspielen.
CVSS: 9.9 Publiziert: Referenz: NVD -
Cherry Studio – Command Execution über cherrystudio://-Protokoll
CVE-2025-61929 KritischCherry Studio ist ein Desktop-Client, der mehrere LLM-Anbieter unterstützt und ein eigenes Protokoll cherrystudio:// registriert. Bei der Verarbeitung der MCP-Installations-URL werden die base64-kodierten Konfigurationsdaten geparst und der darin enthaltene Befehl direkt ausgeführt. Erhält die Anwendung eine URL des Typs cherrystudio://mcp, ruft sie die Funktion handleMcpProtocolUrl auf. Erstellt ein Angreifer schädliche Inhalte und platziert sie etwa auf einer Website mit einer Schaltfläche, wird beim Klick der Vorgang als normale Aktion gewertet und der schädliche Befehl direkt ausgelöst, wodurch der Benutzer kompromittiert wird. CVSS-Basiswert: 9.6 (Kritisch).
CVSS: 9.6 Publiziert: Referenz: NVD -
Java-Deserialisierung in Jaspersoft Library
CVE-2025-10492 KritischIn Jaspersoft Library besteht eine Java-Deserialisierungsschwachstelle. Die unsachgemässe Verarbeitung extern bereitgestellter Daten kann Angreifern die Remotecodeausführung auf Systemen ermöglichen, die die betroffene Bibliothek verwenden. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 Publiziert: Referenz: NVD -
Cherry Studio – OS-Command-Injection über bösartigen MCP-Server im HTTP-Streamable-Modus
CVE-2025-54074 KritischCherry Studio ist von Version 1.2.5 bis 1.5.1 bei der Verbindung mit einem bösartigen MCP-Server im HTTP-Streamable-Modus anfällig für OS-Command-Injection. Angreifer können einen bösartigen MCP-Server mit kompatiblen OAuth-Autorisierungsendpunkten einrichten und Opfer zur Verbindung verleiten, was in verwundbaren Clients zu OS-Command-Injection führt. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Aktualisierung auf Version 1.5.2.
CVSS: 9.8 Publiziert: Referenz: NVD -
Cherry Studio: RCE bei Verbindung zu streamableHttp-MCP-Servern
CVE-2025-54382 KritischIn Cherry Studio Version 1.5.1 besteht eine Remote-Code-Execution-Schwachstelle, wenn eine Verbindung zu streamableHttp-MCP-Servern hergestellt wird. Ursache ist das implizite Vertrauen des Servers in die OAuth-Auth-Weiterleitungsendpunkte sowie die fehlende Bereinigung der URL. Laut Quelle ist das Problem in Version 1.5.2 behoben. CVSS-Basiswert: 9.6 (Kritisch). Empfohlene Massnahme: Aktualisierung auf Version 1.5.2 oder neuer.
CVSS: 9.6 Publiziert: Referenz: NVD -
Azure – Path Traversal ermöglicht Rechteausweitung über das Netzwerk
CVE-2025-30387 KritischEine unzureichende Einschränkung eines Pfadnamens auf ein beschränktes Verzeichnis (Path Traversal) in Azure erlaubt einem nicht autorisierten Angreifer die Rechteausweitung über das Netzwerk. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: die vom Hersteller bereitgestellten Aktualisierungen einspielen.
CVSS: 9.8 Publiziert: Referenz: NVD -
Microsoft Copilot Studio – Cross-Site Scripting (XSS)
CVE-2024-49038 KritischIn Copilot Studio besteht eine Cross-Site-Scripting-Schwachstelle (XSS) durch unzureichende Neutralisierung von Eingaben bei der Erzeugung von Webseiten. Ein nicht autorisierter Angreifer kann dies über das Netzwerk zu einer Rechteausweitung ausnutzen. CVSS-Basiswert: 9.3 (Kritisch).
CVSS: 9.3 Publiziert: Referenz: NVD -
.NET and Visual Studio Remote Code Execution Vulnerability
CVE-2024-43498 KritischIn .NET und Visual Studio besteht eine Schwachstelle, die eine entfernte Codeausführung ermöglicht. Angreifer können dadurch beliebigen Code auf betroffenen Systemen ausführen. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 Publiziert: Referenz: NVD -
Authentifizierungs-Umgehung in Dataiku DSS durch fehlerhafte Zugriffskontrolle
CVE-2023-51717 KritischDataiku DSS vor Version 11.4.5 und 12.4.1 weist eine fehlerhafte Zugriffskontrolle auf, die zu einer vollständigen Umgehung der Authentifizierung führen kann. Ein Angreifer kann dadurch ohne gültige Anmeldung Zugang zur Anwendung erlangen. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Aktualisierung auf Dataiku DSS 11.4.5 bzw. 12.4.1.
CVSS: 9.8 Publiziert: Referenz: NVD -
CVE-2024-0057 – Umgehung eines Sicherheitsmerkmals in .NET, .NET Framework und Visual Studio
CVE-2024-0057 KritischIn .NET, .NET Framework und Visual Studio besteht laut NVD eine Schwachstelle, die die Umgehung eines Sicherheitsmerkmals (Security Feature Bypass) erlaubt. CVSS-Basiswert: 9.1 (Kritisch). Empfohlene Massnahme: die von Microsoft bereitgestellten Sicherheitsaktualisierungen einspielen.
CVSS: 9.1 Publiziert: Referenz: NVD -
Rechteausweitung in Label Studio durch ORM-Leak
CVE-2023-43791 KritischLabel Studio ist ein Werkzeug zur Datenkennzeichnung und Annotation. Eine Schwachstelle lässt sich mit einer ORM-Leak-Lücke verketten, um ein beliebiges Konto in Label Studio zu übernehmen. Angreifer können so ihre Rechte von einem Benutzer mit geringen Berechtigungen bis hin zu einem Django-Super-Administrator ausweiten. Betroffen sind Versionen vor 1.8.2, in der ein Patch eingeführt wurde. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Aktualisierung auf Version 1.8.2.
CVSS: 9.8 Publiziert: Referenz: NVD -
WireMock Studio: Server-Side Request Forgery über Konfigurationsfelder
CVE-2023-39967 KritischWireMock ist ein Werkzeug zum Mocken von HTTP-Diensten. Werden in WireMock-Studio-Konfigurationsfeldern bestimmte Anfrage-URLs verwendet, kann die Anfrage an einen beliebigen, von der WireMock-Instanz erreichbaren Dienst weitergeleitet werden (SSRF). Es wurden drei mögliche Angriffsvektoren identifiziert: die TestRequester-Funktion, Webhooks und der Proxy-Modus; da HTTP-Methode, -Header und -Daten kontrollierbar sind, lassen sich Anfragen mit den Standard-Berechtigungen der Instanz senden. CVSS-Basiswert: 10 (Kritisch). Empfohlene Massnahme: Der Hersteller hat das betroffene Produkt WireMock Studio eingestellt; es wird kein Fix bereitgestellt, Nutzer sollten auf Alternativen ausweichen.
CVSS: 10.0 Publiziert: Referenz: NVD -
Microsoft ATL (Active Template Library) – Sicherheitslücke in Visual Studio und Windows
CVE-2009-0901 HochDie Active Template Library (ATL) in mehreren Versionen von Microsoft Visual Studio, Visual C++ sowie in Windows weist eine Sicherheitslücke auf, die von entfernten Angreifern ausgenutzt werden kann. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 82.5 %.
CVSS: 8.8 EPSS: 82.53% Publiziert: Referenz: NVD -
Apache Log4j 1.2 – Deserialisierung in JMSAppender
CVE-2021-4104 HochJMSAppender in Log4j 1.2 ist anfällig für die Deserialisierung nicht vertrauenswürdiger Daten, sofern ein Angreifer Schreibzugriff auf die Log4j-Konfiguration besitzt. Über manipulierte TopicBindingName- und TopicConnectionFactoryBindingName-Werte lässt sich Schadcode nachladen. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 81.1 %.
CVSS: 7.5 EPSS: 81.15% Publiziert: Referenz: NVD -
Microsoft ATL (Active Template Library) – Sicherheitslücke in Visual Studio und Windows
CVE-2009-2493 HochDie Active Template Library (ATL) in mehreren Versionen von Microsoft Visual Studio, Visual C++ sowie Windows weist eine Sicherheitslücke auf, die Angreifern die Codeausführung oder andere Angriffe ermöglichen kann. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 52.6 %.
CVSS: 8.8 EPSS: 52.56% Publiziert: Referenz: NVD -
Microsoft MFC Library – Untrusted Search Path in Visual Studio und Visual C++
CVE-2010-3190 HochEine Schwachstelle im Zusammenhang mit einem nicht vertrauenswürdigen Suchpfad in der Microsoft Foundation Class (MFC) Library betrifft mehrere Versionen von Microsoft Visual Studio und Visual C++. Angreifer können dies ausnutzen, indem sie eine manipulierte DLL in ein vom Benutzer besuchtes Verzeichnis platzieren. CVSS-Basiswert: 7.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 37.9 %.
CVSS: 7.8 EPSS: 37.92% Publiziert: Referenz: NVD -
.NET Core/.NET Framework Denial of Service Vulnerability
CVE-2020-1108 HochIn .NET Core und .NET Framework besteht eine Schwachstelle bei der Verarbeitung von Web-Anfragen, die ein Angreifer zu einem Denial of Service ausnutzen kann. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 11.7 %.
CVSS: 7.5 EPSS: 11.68% Publiziert: Referenz: NVD -
CVE-2024-21404 – Denial-of-Service-Schwachstelle in .NET
CVE-2024-21404 HochLaut NVD besteht in .NET eine Denial-of-Service-Schwachstelle. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 EPSS: 2.71% Publiziert: Referenz: NVD -
.NET Core und Visual Studio: Denial-of-Service-Schwachstelle
CVE-2023-38178 HochIn .NET Core und Visual Studio besteht laut NVD eine Denial-of-Service-Schwachstelle. Weitere technische Details liegen in den Quelldaten nicht vor. CVSS-Basiswert: 7.5 (Hoch). Eine EPSS-Angabe liegt in den Quelldaten nicht vor.
CVSS: 7.5 EPSS: 2.59% Publiziert: Referenz: NVD -
.NET / Microsoft – Denial of Service Vulnerability
CVE-2024-21386 HochFür .NET von Microsoft wurde eine Denial-of-Service-Schwachstelle gemeldet. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 EPSS: 2.40% Publiziert: Referenz: NVD -
.NET und Visual Studio: Remote-Code-Execution-Schwachstelle
CVE-2023-35390 Hoch.NET und Visual Studio sind laut NVD von einer Remote-Code-Execution-Schwachstelle betroffen. Der CVSS-Vektor beschreibt einen Angriff mit lokalem Zugriff bei erforderlicher Benutzerinteraktion, mit vollständigem Verlust von Vertraulichkeit, Integrität und Verfügbarkeit. CVSS-Basiswert: 7.8 (Hoch).
CVSS: 7.8 EPSS: 2.22% Publiziert: Referenz: NVD -
ImageMagick – Endlosschleife im MIFF-Decoder (CPU-Erschöpfung)
CVE-2026-46522 HochIn ImageMagick vor den Versionen 7.1.2.23 und 6.9.13-48 kann eine fehlende Prüfung im MIFF-Decoder dazu führen, dass eine präparierte Datei eine Endlosschleife und damit eine CPU-Erschöpfung auslöst. Die Schwachstelle ist über das Netzwerk ohne Benutzerinteraktion ausnutzbar und beeinträchtigt die Verfügbarkeit. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 1.8 %. Empfohlene Massnahme: Auf ImageMagick 7.1.2.23 bzw. 6.9.13-48 oder neuer aktualisieren, in denen das Problem behoben ist.
CVSS: 7.5 EPSS: 1.85% Publiziert: Referenz: NVD -
CVE-2023-36897 – Spoofing in Visual Studio Tools for Office Runtime
CVE-2023-36897 HochLaut NVD besteht im Visual Studio Tools for Office Runtime eine Spoofing-Schwachstelle. CVSS-Basiswert: 8.1 (Hoch). Empfohlene Massnahme: Einspielen der von Microsoft bereitgestellten Sicherheitsupdates.
CVSS: 8.1 EPSS: 1.70% Publiziert: Referenz: NVD -
CVE-2026-5709 – Command-Injection in der FileBrowser-API von AWS RES
CVE-2026-5709 HochIn der FileBrowser-API von AWS Research and Engineering Studio (RES) der Versionen 2024.10 bis 2025.12.01 könnten nicht bereinigte Eingaben einem remote authentifizierten Angreifer ermöglichen, beliebige Befehle auf dem System auszuführen. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 1.1 %. Empfohlene Massnahme: die vom Hersteller bereitgestellten Aktualisierungen einspielen.
CVSS: 8.8 EPSS: 1.09% Publiziert: Referenz: NVD -
.NET: Ressourcenzuteilung ohne Begrenzung erlaubt Denial of Service über das Netzwerk
CVE-2026-47302 HochIn .NET erlaubt eine fehlende Begrenzung bzw. Drosselung bei der Ressourcenzuteilung einem nicht autorisierten Angreifer, über das Netzwerk einen Denial-of-Service-Zustand herbeizuführen. Die Schwachstelle ist zusätzlich über den Ubuntu-Sicherheitshinweis USN-8553-1 für .NET dokumentiert. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 1.1 %. Eine aktive Ausnutzung (CISA KEV) ist nicht belegt.
CVSS: 7.5 EPSS: 1.05% Publiziert: Referenz: NVD -
AWS RES: OS-Command-Injection in virtueller Desktop-Sitzungsverwaltung
CVE-2026-5707 HochIn AWS Research and Engineering Studio (RES) Version 2025.03 bis 2025.12.01 ermöglicht eine fehlende Eingabebereinigung im Handling virtueller Desktop-Sitzungsnamen einem remote authentifizierten Angreifer die Ausführung beliebiger Betriebssystembefehle. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 1.0 %.
CVSS: 8.8 EPSS: 0.99% Publiziert: Referenz: NVD -
.NET Framework: Fehler im Schutzmechanismus ermöglicht Codeausführung
CVE-2026-50646 HochIm .NET Framework ermöglicht ein Fehler im Schutzmechanismus (Protection Mechanism Failure) einem nicht autorisierten Angreifer, lokal Code auszuführen. CVSS-Basiswert: 7.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 1.0 %.
CVSS: 7.8 EPSS: 0.97% Publiziert: Referenz: NVD -
.NET: Deserialisierung nicht vertrauenswürdiger Daten ermöglicht Codeausführung
CVE-2026-50649 HochIn .NET erlaubt die Deserialisierung nicht vertrauenswürdiger Daten einem nicht autorisierten Angreifer die lokale Ausführung von Code. CVSS-Basiswert: 7.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.9 %.
CVSS: 7.8 EPSS: 0.94% Publiziert: Referenz: NVD -
ImageMagick – Command Injection im SVG-Decoder (MVG-Befehle)
CVE-2026-56379 HochImageMagick vor 7.1.2-15 und 6.9.13-40 enthält eine Command-Injection-Schwachstelle im SVG-Decoder, die es Angreifern erlaubt, beliebige MVG-Zeichenbefehle einzuschleusen. Angreifer können bösartige SVG-Dateien mit eingeschleusten Magick-Vector-Graphics-Befehlen erstellen, die während des Renderns ausgeführt werden. CVSS-Basiswert: 8.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.9 %. Empfohlene Massnahme: auf Version 7.1.2-15 bzw. 6.9.13-40 oder neuer aktualisieren.
CVSS: 8.1 EPSS: 0.90% Publiziert: Referenz: NVD -
Injection-Schwachstelle ermöglicht Umgehung eines Sicherheitsmechanismus
CVE-2026-41109 HochEine unzureichende Neutralisierung von Sonderzeichen in der Ausgabe an eine nachgelagerte Komponente (Injection) erlaubt einem nicht autorisierten Angreifer laut Quelle die Umgehung eines Sicherheitsmechanismus über das Netzwerk. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.9 %.
CVSS: 8.8 EPSS: 0.86% Publiziert: Referenz: NVD -
.NET Framework: Stack-basierter Pufferüberlauf ermöglicht Denial of Service
CVE-2026-50527 HochIm .NET Framework besteht ein stack-basierter Pufferüberlauf. Ein nicht autorisierter Angreifer kann dadurch über das Netzwerk einen Denial-of-Service-Zustand herbeiführen. Die Lücke ist zusätzlich im Ubuntu-USN-Advisory USN-8553-1 zu .NET dokumentiert. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.9 %. Eine aktive Ausnutzung (CISA KEV) oder ein Einsatz in Ransomware-Kampagnen sind nicht belegt.
CVSS: 7.5 EPSS: 0.86% Publiziert: Referenz: NVD -
.NET Framework: Unbegrenzte Ressourcenallokation ermöglicht Denial of Service
CVE-2026-50648 HochIm .NET Framework ermöglicht eine fehlende Begrenzung bzw. Drosselung der Ressourcenzuteilung einem nicht autorisierten Angreifer einen Denial of Service über das Netzwerk. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.9 %. Ubuntu hat dazu einen eigenen Sicherheitshinweis veröffentlicht (USN-8553-1). Eine aktive Ausnutzung über CISA KEV oder ein Einsatz in Ransomware-Kampagnen ist nicht belegt.
CVSS: 7.5 EPSS: 0.86% Publiziert: Referenz: NVD
Diesem Produkt-Feed folgen
Eigener RSS-Feed nur für ImageMagick, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.
RSS-Feed öffnen Zustellung anfragenWie folge ich dem Feed?
- 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
- 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
- 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.